Amazon DEA-C01: Databeveiliging, governance en compliance — Studiegids

Onderdeel van de Amazon Data Engineer Associate DEA-C01 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.

Dit domein behandelt de controles, services en operationele patronen die data beschermd, auditeerbaar en compliant houden, terwijl analyses mogelijk worden gemaakt. Data engineers moeten encryptie, toegangscontrole, discovery en maskering ontwerpen zodat analytics-workflows kunnen draaien zonder PII bloot te stellen of service-integraties te verbreken. De onderstaande sectie richt zich op concrete AWS-services en -configuraties—S3/Redshift-encryptie, KMS, IAM- en resource-beleid, Lake Formation fijnmazige toegang, Macie discovery en netwerkcontroles zoals VPC-eindpunten—plus beslissingscriteria die u zult gebruiken bij het ontwerpen van pipelines.

Encryptie at rest en in transit voor dataservices

Versleutel data in transit met TLS voor alle AWS-service-eindpunten en client-SDK’s; dwing dit af met service-eindpunten, ALB’s, API Gateway en door HTTPS te vereisen in S3-bucketbeleidsregels. Kies voor at-rest-encryptie in S3 uit SSE-S3, SSE-KMS, SSE-C of client-side encryptie met de volgende afwegingen en CLI/console-patronen:

undefined

.

Beslissingscriteria:

Redshift-encryptie: schakel encryptie in bij het aanmaken van een cluster door --encrypted en --kms-key-id te specificeren of via de console. Encryptie kan niet in-place worden ingeschakeld op een niet-versleuteld cluster; om een bestaande cluster-snapshot te versleutelen en te herstellen naar een versleuteld cluster, gebruik

undefined

of de RestoreFromClusterSnapshot-workflow met --kms-key-id. Het KMS-sleutelbeleid moet Redshift expliciet toestaan de sleutel te gebruiken (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey).

Zorg voor alle door KMS ondersteunde services voor TLS in transit en beperk de blootstelling van plaintext in logs en snapshots.

IAM-beleid en resource-based beleid voor datatoegang

IAM-identiteitsbeleid en resource-based beleid (S3-bucketbeleid, KMS-sleutelbeleid, VPC-eindpuntbeleid) bepalen samen de toegang. Een specifieke aanpak:

CLI/console-patronen:

undefined

undefined

Beslissingscriteria:

Lake Formation fijnmazige permissies

Lake Formation centraliseert de toegangscontrole voor het data lake bovenop de Glue Data Catalog en biedt beveiliging op kolom- en rijniveau voor Athena- en Glue-jobs. Belangrijke patronen:

undefined

; permissies op kolomniveaus gebruiken een kolomlijstparameter en beïnvloeden Athena- en Glue-query’s die de Data Catalog gebruiken.

Operationele details:

Beslissingscriteria:

Datamaskering, tokenisatie en PII-verwerking

Detecteer PII met Amazon Macie om S3-buckets te scannen en classificatiejobs uit te voeren met beheerde data-identifiers. Macie biedt geautomatiseerde detectie en alarmering voor PII, en bevindingen kunnen worden doorgestuurd naar Security Hub of CloudWatch Events voor downstream workflows. Configureer Macie-jobs via de console of aws macie2 create-classification-job, selecteer de S3-bucket-scope en kies beheerde identifiers.

Voor maskering en tokenisatie:

Netwerken en privéverkeer:

Veelvoorkomende valkuilen en beslissingscriteria

Praktijkprobleem: Use-Case Scenario

Acme Health Analytics slaat patiënt-CSV’s op in een S3-datalake en moet analisten toegang geven tot geanonimiseerde velden, terwijl de mogelijkheid om geaggregeerde query’s uit te voeren behouden blijft; het verkeer mag nooit over het openbare internet gaan.

  1. Registreer de S3-datalake-locaties in Lake Formation en maak een toegewijde datalake-beheerdersrol aan.
  2. Configureer standaard bucket-encryptie met SSE-KMS en maak een KMS-sleutel waarvan de key policy expliciet toegang verleent aan de service principals van Glue, Athena en Redshift en aan de IAM-rollen van de analisten.
  3. Gebruik Lake Formation om SELECT op tabelniveau toe te kennen aan analisten, maar pas denies op kolomniveau toe voor PII-kolommen en maak filters op rijniveau als segmentatie voor meerdere tenants vereist is.
  4. Voer Macie-classificatiejobs uit om eventuele resterende PII in de buckets te ontdekken en te herstellen door maskering/tokenisatie in Glue ETL-jobs; gebruik client-side of tokenisatiepatronen voor omkeerbare tokens en hash voor onomkeerbare maskering.
  5. Maak een S3 gateway VPC endpoint en interface endpoints voor Glue en Secrets Manager; pas endpoint policies toe om de toegang te beperken tot VPC-verkeer en pas S3 bucket policies aan om alleen de endpoint principal toe te staan.

Rationale volgens AWS best practices: combineer KMS-ondersteunde encryptie, fijnmazige cataloguscontroles van Lake Formation en private VPC endpoints om defense-in-depth af te dwingen—encryptie beschermt data-at-rest, Lake Formation controleert welke kolommen/rijen zichtbaar zijn, en VPC endpoints vermijden blootstelling aan het openbare netwerk, terwijl KMS policies ervoor zorgen dat services de data daadwerkelijk kunnen ontsleutelen.


Dataquery en -analyse · Alle domeinen · Monitoring en probleemoplossing van datapipelines

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Amazon →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product